Avviso CISA: Vulnerabilità critiche nel Communications Test Set ASE2000 V2 di Applied Systems Engineering
CISA ha rilasciato un avviso sui sistemi di controllo industriale il 27 agosto 2026, descrivendo due vulnerabilità che interessano il Communications Test Set ASE2000 V2 di Applied Systems Engineering, versioni dalla 2.25 alla 2.37. La prima vulnerabilità, CVE-2018-1285, è una restrizione impropria del riferimento a entità esterne XML (XXE) nella libreria Apache log4net inclusa, che consente a un aggressore di leggere o scrivere file locali arbitrari o causare richieste di rete in uscita. La seconda, CVE-2026-18717, è una vulnerabilità di validazione impropria dei certificati nel client TLS IEC 60870-5-104, che consente a un aggressore di impersonare un peer fidato, completare l'handshake TLS e leggere o modificare comunicazioni protette. I punteggi CVSS vanno da 7.4 a 9.8 (critico). Il fornitore, ASE/Kalkitech, ha rilasciato la versione 2.38 che aggiorna log4net e corregge la validazione dei certificati. CISA raccomanda di aggiornare immediatamente e fornisce mitigazioni provvisorie come limitare l'accesso in scrittura, isolare le reti e utilizzare firewall. Nessuno sfruttamento pubblico noto è stato segnalato.
Cosa sappiamo
Il prodotto è distribuito in tutto il mondo in settori di infrastrutture critiche: Chimico, Manifattura Critica, Energia, Acqua e Acque Reflue.
▤ 1 fonti›
Lo sfruttamento riuscito potrebbe consentire lettura/scrittura arbitraria di file, richieste in uscita o intercettazione TLS.
▤ 1 fonti›
CISA ha pubblicato un advisory il 2026-08-27 per ASE2000 V2 Communications Test Set.
▤ 1 fonti›
CVE-2026-18717: validazione impropria del certificato nel client TLS IEC 60870-5-104.
▤ 1 fonti›
Il fornitore ha rilasciato la versione 2.38 per correggere entrambe le vulnerabilità.
▤ 1 fonti›
CVE-2018-1285: vulnerabilità XXE in Apache log4net prima della 2.0.10.
▤ 1 fonti›
Versioni interessate: ASE2000 2.25 fino a 2.37.
▤ 1 fonti›
Nessuno sfruttamento pubblico noto segnalato.
▤ 1 fonti›
CISA ha pubblicato un avviso il 27 agosto 2026, rivelando due vulnerabilità nel Communications Test Set ASE2000 V2 di Applied Systems Engineering (versioni dalla 2.25 alla 2.37). Le vulnerabilità, CVE-2018-1285 (XXE) e CVE-2026-18717 (validazione impropria dei certificati), potrebbero consentire agli aggressori di leggere/scrivere file arbitrari, effettuare richieste in uscita o intercettare e modificare comunicazioni protette da TLS. Il fornitore ha rilasciato la versione 2.38 per correggere entrambi i problemi. Nessuno sfruttamento pubblico è stato segnalato.
Verificato · 1 fontiReport live
Vedi tuttoCommenti 0
Discuti l’evento in thread permanenti. La chat dal vivo resta separata.
Nessun commento. Inizia la conversazione.